戴尔修复根证书:你想到Superfish了吗?

戴尔迅速采取行动修复了其电脑中的根级证书问题,这个问题与Superfish类似,因为它可能允许攻击者拦截加密的个人数据。

[[157894]]

戴尔电脑被发现预装了eDellRoot证书和私钥,更糟的是,所有戴尔笔记本电脑都装有这种证书。

SANS技术研究院长Johannes Ullrich表示,eDellRoot证书作为受信任的根级证书颁发机构(CA),并且戴尔提供了密钥,这几乎允许任何人创建签名和验证的证书。

“我可以为Google.com创建证书,使用戴尔密钥签名,然后所有受影响戴尔笔记本都会信任我的证书,”Ullrich表示,“这也可能用于签名软件,因为该CA被定义为可用于任何目的,而有些CA只可用于专门目的。”

这个eDellRoot证书非常危险,该文件在系统重启后都会重新安装自身,除非用户以特定方式移除它。

今年早些时候,联想电脑被发现预装了Superfish广告软件。该Superfish证书由Superfish签名和控制,所以它可以注入广告到联想电脑。然而,Superfish还会安装自签名的根级HTTPS证书,可拦截用户访问的每个网站的加密流量。

根据Tripwire公司安全研究人员Craig Young表示,Superfish或eDellRoot等根级证书破坏了证书颁发机构建立的信任链。

“SSL依靠信任网络,这包括各大证书颁发机构以及各个网站,”Young解释说,“当远程服务器提供受信任证书颁发机构签署的安全证书时,Web浏览器和其他系统软件会认为连接是专用连接。如果受信任CA的公钥和私钥被攻击者获知,他们可能可以拦截所有专用通信。”

Young表示,通过这种根级证书实现的中间人攻击可能给用户带来巨大风险。

“如果受害者计算机信任假的CA,攻击者可以窃取密码、cookies、信用卡号码,甚至用恶意软件取代下载的软件或更新,”Young表示,“通常情况下,这种类型的攻击会导致浏览器弹出插播式广告,例如红色的X警告用户即将出现的危险。攻击者可以生成让受害者计算机信任的证书,这完全破坏了HTTPS和其他基于SSL服务提供的保护。”

Young甚至创建了测试页面,让用户来测试其系统是否受感染。如果在点击链接后计算机没有显示警告页面,这意味着该系统信任eDellRoot证书。

戴尔已经迅速采取行动发布了指南和自动工具来帮助用户删除该证书,并且还试图解释了为什么这种证书会预装在其设备中。

“该证书并非恶意软件或广告软件,它的目的是向戴尔在线支持提供服务标签,让我们可以快速识别计算机型号,让我们更方便更快捷地为广大客户提供服务,”戴尔发言人Laura P. Thomas在博客中写道,“该证书没有被用来收集客户个人信息,同样需要指出的是,该证书在使用推荐的戴尔程序正确删除后不会重新安装。”

Ixia公司应用和威胁情报主管Steve McGregory赞扬戴尔在初步报告发出的24小时内发布了修补程序。

“他们仍然有大量的公关工作要做,他们必须向其客户说明他们如何审核和控制预装应用程序以重新获得客户的信任,”McGregory表示,“主要的问题是,很多人在购买计算机后不知道他们电脑中安装了根级CA,我不知道戴尔将如何全面修复这个问题。”

Ullrich在援引戴尔声明中的“停止出血”的说法时称,这种情况本来就不应该发生。

“从本质上来讲,他们创建了一个巨大的后门,这可能被其他人利用。这类似于使用默认用户名和密码增加了一个支持管理员账户。虽然戴尔可能不会用它来下载用户的机密文件,但其他人可能会这样做,”Ullrich表示,“我还没有看到戴尔对受影响客户的任何积极接触,这些证书需要尽快移除,以避免任何恶意软件可能利用该问题而制造额外的破坏。”

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133811.html<

(0)
运维的头像运维
上一篇2025-02-28 20:56
下一篇 2025-02-28 20:57

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注